
Napięcie mięśniowe u niemowląt – objawy, które warto znać
16 czerwca 2026Wyciek danych z programu Medyc
Szanowni Państwo,
działając w wykonaniu obowiązku wynikającego z art. 34 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”), informujemy o naruszeniu ochrony Państwa danych osobowych w związku z cyberatakiem na system Medyc, wykorzystywany przez Centrum Terapii Holistycznej Mikołaj Waśko do obsługi pacjentów oraz prowadzenia dokumentacji związanej ze świadczonymi usługami medycznymi.
Naruszenie wystąpiło w infrastrukturze naszego dostawcy systemu – Qbusoft sp. z o.o., producenta oprogramowania Medyc – i polegało na uzyskaniu przez osobę nieuprawnioną dostępu do danych osobowych oraz ich skopiowaniu poza środowisko systemu.
W Centrum Terapii Holistycznej nie doszło do włamania do naszej infrastruktury ani do nieuprawnionego dostępu do naszych systemów. Państwa dane były przetwarzane w systemie Medyc w związku ze świadczeniem przez nas usług medycznych, a Centrum Terapii Holistycznej powierzył ich przetwarzanie Qbusoft sp. z o.o. w zakresie niezbędnym do korzystania z tego rozwiązania.
Co się wydarzyło?
Z informacji przekazanych nam przez dostawcę wynika, że w dniach 22–23 sierpnia 2026 r. osoba nieuprawniona wykorzystała podatność w oprogramowaniu Medyc, uzyskując możliwość wykonywania nieautoryzowanych operacji na bazie danych. W wyniku ataku poza środowisko dostawcy zostało wytransferowane archiwum zawierające dane pacjentów.
Incydent został wykryty przez Qbusoft 9 września 2026 r. Po wykryciu zdarzenia dostawca usunął wykorzystywaną podatność, odciął dostęp osoby nieuprawnionej, ograniczył uprawnienia do baz danych, przeprowadził rotację haseł i dostępów technicznych oraz wdrożył dodatkowe środki monitorowania infrastruktury. Qbusoft prowadzi również dalszą analizę incydentu oraz współpracuje w tym zakresie z właściwymi organami.
Jakie dane zostały objęte naruszeniem?
W wyniku przeprowadzonej analizy Qbusoft potwierdził, że naruszenie obejmuje dane osobowe pacjentów, w szczególności: imię i nazwisko, numer PESEL, adres zamieszkania, numer telefonu oraz adres poczty elektronicznej.
W przypadku Centrum Terapii Holistycznej potwierdzono również objęcie naruszeniem danych medycznych zawartych w systemie Medyc, w tym informacji dotyczących Państwa zdrowia, przebiegu leczenia oraz udzielanych świadczeń medycznych.
Naruszenie obejmuje również dane, które zostały wcześniej usunięte z aktywnego systemu Medyc, jeżeli w momencie ataku pozostawały nadal w bazie danych lub jej archiwum. Oznacza to, że fakt wcześniejszego usunięcia określonych informacji z widocznej dla placówki kartoteki pacjenta nie oznacza, że informacje te były już niedostępne w środowisku technicznym objętym atakiem.
W konsekwencji zakres naruszenia może obejmować zarówno informacje znajdujące się w systemie w chwili wystąpienia incydentu, jak również dane historyczne, które były wcześniej usunięte z aktywnej części systemu, lecz nadal pozostawały w jego bazie lub archiwum.
Informacje dotyczące zdrowia należą do szczególnej kategorii danych osobowych i z uwagi na swój charakter mogą powodować istotne skutki dla prywatności i bezpieczeństwa osoby, której dotyczą.
Dlaczego to zdarzenie może mieć znaczenie dla Państwa bezpieczeństwa
Naruszenie obejmuje dane pozwalające na jednoznaczną identyfikację oraz kontakt z konkretną osobą. Szczególne znaczenie ma numer PESEL, który w połączeniu z imieniem i nazwiskiem, adresem oraz danymi kontaktowymi może zostać wykorzystany przez osoby nieuprawnione do prób kradzieży tożsamości, wyłudzeń finansowych lub innych oszustw.
W tym przypadku dodatkowe ryzyko wynika z faktu objęcia naruszeniem informacji dotyczących zdrowia i leczenia. Dane takie mogą zostać wykorzystane do przygotowania bardziej wiarygodnych prób kontaktu, działań socjotechnicznych, wyłudzenia kolejnych informacji, wywierania presji lub naruszenia Państwa prywatności.
Osoba posiadająca takie informacje może próbować wzbudzić zaufanie, powołując się na fakt korzystania przez Państwa z naszej placówki, termin wizyty, rodzaj świadczenia, nazwisko lekarza, informacje dotyczące leczenia lub inne szczegóły związane z Państwa sytuacją medyczną. Możliwe są w szczególności próby:
- podszywania się pod placówkę medyczną, lekarza, przychodnię, laboratorium lub inną instytucję;
- kontaktowania się z Państwem w celu uzyskania dodatkowych danych osobowych, haseł, kodów SMS lub kodów autoryzacyjnych;
- przesyłania fałszywych wiadomości SMS lub e-mail dotyczących wizyty, wyników badań, recept, skierowań, płatności lub innych kwestii medycznych;
- nakłaniania do kliknięcia w link prowadzący do fałszywej strony internetowej albo pobrania załącznika;
- wykorzystania numeru PESEL oraz innych danych do prób wyłudzenia zobowiązań finansowych lub zawarcia umów na Państwa dane;
- wykorzystania informacji dotyczących zdrowia lub leczenia do wywierania presji, oszustwa, naruszenia prywatności lub szantażu.
Zwracamy również uwagę, że sama znajomość przez nadawcę wiadomości Państwa imienia i nazwiska, numeru PESEL, nazwy placówki, numeru telefonu, adresu lub informacji dotyczących Państwa leczenia nie potwierdza autentyczności otrzymanej wiadomości lub telefonu.
Co zalecamy zrobić
W związku z charakterem naruszenia zalecamy przede wszystkim niezwłoczne zastrzeżenie numeru PESEL. Jest to bezpłatna usługa dostępna w aplikacji mObywatel, za pośrednictwem serwisu gov.pl oraz w urzędzie gminy. Zastrzeżenie numeru PESEL zwiększa ochronę przed wykorzystaniem danych do wyłudzenia kredytu, pożyczki lub innych zobowiązań finansowych. Nie uniemożliwia ono korzystania ze świadczeń zdrowotnych, wizyt lekarskich ani realizacji recept.
Zalecamy również:
- zachowanie szczególnej ostrożności wobec telefonów, SMS-ów i wiadomości e-mail dotyczących wizyt, leczenia, badań, recept, skierowań lub innych kwestii medycznych;
- nieprzekazywanie przez telefon, wiadomości e-mail, SMS ani inne kanały komunikacji haseł, kodów autoryzacyjnych, danych kart płatniczych ani innych dodatkowych danych osobowych osobom, których tożsamość nie została niezależnie potwierdzona;
- niewchodzenie w linki otrzymane w nieoczekiwanych wiadomościach, również wtedy, gdy wiadomość zawiera prawidłowe informacje dotyczące Państwa, naszej placówki lub przebiegu Państwa leczenia;
- samodzielne skontaktowanie się z placówką za pomocą numeru telefonu lub adresu internetowego znanego Państwu przed otrzymaniem podejrzanej wiadomości;
- zwracanie szczególnej uwagi na próby kontaktu, w których rozmówca powołuje się na informacje dotyczące Państwa zdrowia, leczenia, wizyt lub wyników badań;
- zachowanie szczególnej ostrożności wobec kontaktów za pośrednictwem mediów społecznościowych, w szczególności próśb o przekazanie danych osobowych, dokumentów lub informacji dotyczących leczenia;
- w przypadku podejrzenia wykorzystania danych – niezwłoczne poinformowanie Policji oraz, zależnie od charakteru zdarzenia, banku, firmy lub instytucji, której dotyczy podejrzana czynność.
Można również korzystać z funkcji historii w usłudze zastrzegania PESEL, która umożliwia sprawdzenie informacji dotyczących weryfikacji statusu numeru PESEL przez firmy i instytucje.
Działania podjęte przez nas
Po otrzymaniu informacji o incydencie podjęliśmy działania zmierzające do ustalenia zakresu danych objętych naruszeniem oraz ograniczenia jego możliwych skutków. Współpracujemy z dostawcą systemu w celu uzyskania dalszych informacji dotyczących przebiegu incydentu, zakresu naruszonych danych oraz środków zastosowanych w następstwie ataku. Jednocześnie wskazujemy, że nie doszło do nieuprawnionego dostępu do naszej infrastruktury.
W przypadku uzyskania nowych, potwierdzonych informacji mogących mieć znaczenie dla bezpieczeństwa Państwa danych będziemy przekazywać je Państwu bez zbędnej zwłoki. W przypadku pytań dotyczących niniejszego zawiadomienia prosimy o kontakt z nami jako Administratorem Danych:
Centrum Terapii Holistycznej Mikołaj Waśko
64-330 Opalenica, ul. Skośna, nr 2
REGON: 302631103
adres e-mail: info@holistycznecentrum.pl
Podmiotem przetwarzającym Państwa dane osobowe, w którego infrastrukturze doszło do opisanego naruszenia, jest Qbusoft sp. z o.o. z siedzibą przy ul. Jana Heweliusza 11/811, 80-890 Gdańsk, KRS 0000740021, REGON 380751246. Spółka jest producentem oprogramowania Medyc.


